Apps y consumo
Hackers norcoreanos secuestran la biblioteca Axios para propagar malware
Un presunto hacker norcoreano secuestró la popular biblioteca Axios para distribuir malware, lo que podría haber puesto en riesgo a millones de desarrolladores antes de que se detuviera el ataque.
El lunes, un hacker publicó versiones maliciosas de Axios, una biblioteca de JavaScript de código abierto ampliamente utilizada de la que dependen los desarrolladores para conectar su software a internet. La biblioteca comprometida estaba alojada en npm, un repositorio de software para proyectos de código abierto. Axios se descarga decenas de millones de veces cada semana, lo que significa que el incidente amenazaba con exponer a una vasta red de usuarios finales. Según la firma de seguridad StepSecurity, que analizó el ataque, el secuestro fue detectado y detenido en alrededor de tres horas durante la noche del lunes al martes. Aunque la amenaza inmediata se detuvo rápidamente, la brecha pone de relieve la vulnerabilidad de las herramientas de desarrollo fundamentales.
El atacante ejecutó el ataque a la cadena de suministro —un término para ataques dirigidos a software para comprometer a los usuarios que lo descargan— al vulnerar la cuenta de un desarrollador principal autorizado para publicar actualizaciones. El hacker reemplazó la dirección de correo electrónico del desarrollador legítimo en la cuenta con la suya propia, lo que dificultó que el desarrollador recuperara el acceso. Una vez que tuvo el control de la cuenta, el hacker insertó código malicioso diseñado para entregar un troyano de acceso remoto (RAT, por sus siglas en inglés), que es un malware que proporciona control remoto de una computadora. Luego, el hacker publicó estas versiones maliciosas de Axios en una actualización para usuarios de Windows, macOS y Linux. Tras el incidente, la empresa de seguridad Aikido, que investigó el compromiso, advirtió que cualquiera que haya descargado el código debería asumir que su sistema está comprometido.
Google ha atribuido el compromiso de Axios a hackers norcoreanos. Específicamente, el Grupo de Inteligencia de Amenazas de Google vinculó el ataque a UNC1069, al que rastrea como un presunto actor de amenazas norcoreano. John Hultquist, analista jefe del Grupo de Inteligencia de Amenazas de Google, señaló que los hackers norcoreanos tienen una profunda experiencia en ataques a la cadena de suministro, los cuales han utilizado históricamente para robar criptomonedas. En un comunicado, Hultquist dijo: “Los hackers norcoreanos tienen una profunda experiencia en ataques a la cadena de suministro, los cuales han utilizado históricamente para robar criptomonedas. El alcance total de este incidente aún no está claro, pero dada la popularidad del paquete comprometido, esperamos que tenga impactos de gran alcance”.
Por qué importa
El secuestro de una biblioteca de código abierto ampliamente utilizada como Axios demuestra el riesgo significativo de los ataques a la cadena de suministro, donde comprometer una sola pieza de software fundamental puede exponer a un gran número de dispositivos.